又一款用于恶意软件检测的内存分析器

YAMA 是一个用于生成扫描器的系统,可在应急响应期间检测特定恶意软件。YAMA 生成的扫描器专为探索 Windows 操作系统内存并检测恶意软件而设计。随着仅驻留在内存中的无文件恶意软件日益增多,YAMA 旨在通过检测此类恶意软件来促进事件处理中的快速响应。
YAMA 扫描器作为 Windows 用户模式应用程序运行,分析用户模式下运行进程的内存空间,使用 YARA 扫描具有可疑属性的内存空间,并识别恶意软件。
首先,YAMA 分析每个进程并提取以下信息:
接着,YAMA 根据分析信息确定需要检查的内存空间。这样做是为了只选择必要的内存空间,避免因搜索整个内存空间而影响性能。
最后,YAMA 使用嵌入在二进制文件资源部分的 YARA 规则检查目标内存空间。
通过结合 GitHub 等平台上可用的 YARA 规则,可以创建能够调查特定针对性攻击活动痕迹的内存扫描器。
例如,使用来自 JPCERTCC/jpcert-yara 的 APT10 规则构建 YAMA 扫描器,将生成适用于威胁狩猎 APT10 恶意软件的工具。
JPCERTCC/jpcert-yara 提供了大量与各种 APT 活动(如 APT10、APT29、BlackTech 和 Lazarus)兼容的 YARA 规则,以及针对不同类型恶意软件的规则。强烈推荐参考。
请参阅 Wiki。
此项目正常运行依赖于以下开源软件:
感谢以下 GitHub 仓库,它们为我们的项目提供了灵感和影响: